03
📋 模块一 · 基础合规通识课

第03课:企业内控体系建设与有效运行

管理层必修 · COSO框架落地实践 · 内控是上市的硬核门槛
⏱ 6课时(270分钟)
👥 管理层必修
📊 进阶级
📅 建议第二周
课程编号
LESSON 03
所属模块
模块一
课时安排
6课时·270分钟
适用人群
管理层必修
讲授方式
讲授+框架构建+工作坊
🎯
一、教学目标
知识目标
  • 系统掌握COSO内控整合框架的五大要素与十七项原则。
  • 理解A股上市要求的内控规范体系(基本规范+配套指引)。
  • 能够描述本公司内控体系建设的现状差距与优化路径。
能力目标
  • 能够主导本部门内控制度的梳理、设计与优化。
  • 能够识别内控缺陷(一般缺陷、重要缺陷、重大缺陷)并分级处理。
🔥
二、课程导入(15分钟)
📌 案例导入:某消费品公司IPO因内控重大缺陷被否 某消费品公司申请主板上市,财务数据亮眼,但审核中发现:①费用报销无审批流程,大额开支一人决策;②库存管理混乱,盘点差异无解释;③IT系统无权限管控,多人共用账号。证监会认定存在"重大内控缺陷",发行申请被否。

内控体系是上市审核的核心考察维度之一。证监会要求发行人建立健全内控制度,并聘请保荐机构和审计机构对内控有效性出具专项报告。内控不是形式,必须真实有效运行。

📖
三、核心知识讲授
1

COSO内控整合框架:五大要素详解

⏱ 60分钟
1.1 COSO框架概述

COSO(美国反虚假财务报告委员会下属委员会)于1992年发布、2013年修订的《内控整合框架》,是全球最权威的内控标准,也是中国《企业内部控制基本规范》的主要参考依据。

💡 内控的三大目标 ①运营目标(运营的效率效果);②报告目标(财务及非财务报告的可靠性);③合规目标(遵守法律法规)。
1.2 五大要素详解
要素核心内涵关键原则(举例)典型内控措施
控制环境内控的基础,体现董事会与管理层对内控的承诺与价值观诚信与道德价值观;组织架构与职责分配行为准则、独立董事制度、授权管理制度
风险评估识别并分析实现目标的相关风险,确定应对方式明确目标;识别与分析风险;评估舞弊风险年度风险评估报告、风险矩阵、舞弊风险识别清单
控制活动通过政策和程序确保管理层的指令得到执行选择与开发控制活动;控制技术的运用审批授权、职责分离、实物控制、系统权限管理
信息与沟通获取并传递支持内控有效运行所需的相关信息运用相关信息;内部沟通;外部沟通管理信息系统、定期报告制度、举报热线
监督活动持续评价和独立评价内控是否有效运行并纠正缺陷持续评价与独立评价;沟通内控缺陷内部审计、管理层自评、外部审计复核
2

中国内控规范体系与IPO内控要求

⏱ 45分钟
2.1 中国内控"1+3"规范体系
  • 基本规范(财政部等五部委2008年发布):顶层框架,适用于上市公司及大中型企业,明确内控的目标、要素和原则。
  • 评价指引:规定内控评价的主体、范围、程序和报告要求,上市公司须每年出具内控评价报告。
  • 审计指引:规定会计师事务所对内控有效性出具审计意见的标准和程序。
  • 应用指引(18个专项):涵盖资金活动、采购业务、销售业务、工程项目、财务报告等各业务领域的具体内控要求。
2.2 IPO阶段内控审核重点
审核重点领域常见问题整改建议
资金管理内控大额资金支出无双人复核;资金池管理混乱建立资金审批授权体系,设置金额分级审批权限
采购业务内控供应商选择无竞价流程;采购与付款不分离建立供应商管理制度,分离询价、采购、验收、付款职责
销售业务内控信用政策不清晰;回款跟进无制度化流程制定客户信用政策,销售合同须法务审核
财务报告内控财务数据缺乏复核;系统权限管理混乱建立财务数据复核流程,严格划分会计系统操作权限
IT系统内控多人共用系统账号;无操作日志留存实名制账号管理,保留完整操作审计日志
3

内控缺陷的识别、分级与整改

⏱ 45分钟
3.1 内控缺陷三级分类
缺陷级别定义对IPO的影响整改要求
🟢 一般缺陷不影响财务报告可靠性,危害较小的内控缺陷需披露,影响较小报告期内整改完毕
🟡 重要缺陷严重程度低于重大缺陷,但仍需引起管理层重视的缺陷需说明整改计划,审核关注申报前整改,并出具专项说明
🔴 重大缺陷一项或多项控制缺陷的组合,可能导致财务报告严重错报无法被防止或发现通常导致IPO被否决必须在申报前完全整改,并经审计确认
3.2 内控建设六步推进法
  1. 现状诊断:对标内控规范,梳理现有制度和流程,识别空白和薄弱环节。
  2. 风险识别:结合业务特点,完成各业务领域的风险评估与排序。
  3. 制度设计:针对识别的风险,设计或修订内控制度、流程文件和操作规程。
  4. 系统支撑:将关键内控嵌入信息系统,用技术手段强制执行(如审批流、权限管控)。
  5. 培训推广:组织全员培训,确保相关人员知晓并能执行内控要求。
  6. 测试评价:通过内部审计或管理层自评测试内控设计和运行有效性,出具内控评价报告。
四、实战工作坊
分组工作坊
活动:本部门内控现状诊断
⏱ 40分钟

各部门负责人带领本组成员,使用以下模板完成本部门内控诊断:

业务环节现有控制措施存在缺陷描述缺陷级别整改建议
资金支付(填写)(填写)(填写)(填写)
合同签署(填写)(填写)(填写)(填写)
系统权限(填写)(填写)(填写)(填写)
档案管理(填写)(填写)(填写)(填写)
📝 输出要求每组形成一份部门内控诊断报告(1页),课后提交,纳入内控整改台账。
📝
五、随堂测评
1. COSO内控框架的五大要素不包括:
  • 控制环境
  • 风险评估
  • 财务预算
  • 监督活动
2. 内控"重大缺陷"对IPO的影响是:
  • 无需处理,上市后再整改。
  • 在招股说明书中说明即可。
  • 通常导致IPO申请被否,必须在申报前完全整改。
  • 只影响股票发行价格,不影响审核结果。
3. "职责分离"属于COSO框架中哪个要素的控制措施?
  • 控制环境
  • 风险评估
  • 控制活动
  • 信息与沟通
✅ 答案1-C 2-C 3-C

📌 本节课核心要点回顾

下节课预告:第04课《数据安全法与个人信息保护法实务》,请预习《数据安全法》和《个人信息保护法》的基本框架。